Compliance

NIST CSF: wat is het en voor wie geldt het?

Het NIST Cybersecurity Framework (NIST CSF) is een vrijwillig raamwerk dat organisaties helpt hun cybersecurity-risico’s te beheersen. Het wordt ook geschreven als NIST 2, NIST-2 of kortweg NIST, en de actuele versie is CSF 2.0.

Het raamwerk is opgebouwd rond zes functies: Govern, Identify, Protect, Detect, Respond en Recover. De functie Govern is nieuw in versie 2.0, gepubliceerd op 26 februari 2024 (NIST, 2024).

NIST CSF heeft geen wettelijke status in de EU of Nederland, maar is wereldwijd een veelgebruikt referentiemodel. Het raamwerk is afkomstig van het Amerikaanse National Institute of Standards and Technology.

Er bestaat geen certificeringsschema: organisaties tonen naleving aan met een eigen zelfbeoordeling of rapportage, niet met een certificaat.

Het raamwerk is vooral gangbaar bij organisaties met Amerikaanse klanten of een Amerikaans moederbedrijf, en bij organisaties die een gestructureerd startpunt voor risicomanagement zoeken.

Begin daarom met een globale risicobeoordeling langs de zes functies, zodat je weet waar de grootste risico’s zitten voordat je een norm of raamwerk kiest om die aan te pakken.

Wat is het NIST Cybersecurity Framework?

Het NIST Cybersecurity Framework is een vrijwillig raamwerk voor het beheersen van cybersecurity-risico’s, ontwikkeld door het National Institute of Standards and Technology, een agentschap van het Amerikaanse ministerie van Handel. Het raamwerk schrijft geen verplichte maatregelen voor, maar levert een gemeenschappelijke taal en structuur waarmee organisaties hun cybersecurity-risico’s in kaart brengen en beheren.

De eerste versie, CSF 1.0, verscheen in februari 2014 als uitwerking van een presidentieel decreet gericht op Amerikaanse kritieke infrastructuur (NIST, 2014). CSF 2.0 is de eerste grote herziening sinds die introductie en is op 26 februari 2024 gepubliceerd (NIST, 2024).

De belangrijkste wijziging in CSF 2.0 is de toevoeging van een zesde functie, Govern, en een bredere reikwijdte. Waar eerdere versies zich vooral richtten op kritieke infrastructuur, is CSF 2.0 expliciet geschreven voor organisaties van elke omvang en sector (NIST, 2024).

Het raamwerk werkt met functies, categorieen en subcategorieen. De zes functies vormen het hoogste niveau, elke functie valt uiteen in categorieen, en elke categorie weer in concrete subcategorieen als uitkomsten om naartoe te werken.

Voor wie is NIST CSF?

NIST CSF was oorspronkelijk gericht op Amerikaanse kritieke infrastructuur, zoals energie, financiële diensten en gezondheidszorg. In de praktijk gebruiken organisaties wereldwijd het raamwerk, ongeacht sector of land van vestiging. NIST CSF is vrij te gebruiken en vraagt geen Amerikaanse registratie of goedkeuring.

Het raamwerk is met name gangbaar bij organisaties met Amerikaanse klanten of een Amerikaans moederbedrijf. Een Amerikaanse opdrachtgever of hoofdkantoor vraagt geregeld om een NIST CSF-rapportage of zelfbeoordeling, ook van de Nederlandse vestiging of leverancier.

Daarnaast gebruiken organisaties zonder Amerikaanse link het raamwerk als gestructureerd startpunt voor risicomanagement, los van een certificeringstraject.

Is NIST CSF verplicht?

Nee, NIST CSF is vrijwillig en heeft geen wettelijke status in de Europese Unie of Nederland. Het raamwerk is geen wet en geen Europese of Nederlandse norm, en er is geen toezichthouder die naleving ervan controleert.

Voor NIST CSF bestaat geen certificeringsschema. Anders dan bij ISO 27001, waar een geaccrediteerde certificerende instantie na een auditcyclus een certificaat afgeeft, kan een organisatie NIST CSF niet formeel laten certificeren. Organisaties tonen naleving daarom aan met een eigen zelfbeoordeling of rapportage.

Ook binnen de Verenigde Staten zelf is CSF voor de meeste organisaties vrijwillig: alleen specifieke federale opdrachtgevers en sectorregelgeving kunnen het gebruik ervan in contracten of regelgeving verplicht stellen.

De zes functies van NIST CSF 2.0

CSF 2.0 is opgebouwd rond zes functies, die samen de cyclus van cybersecurity-risicobeheer vormen (NIST, 2024).

  • Govern: de organisatie stelt beleid, rollen en risicostrategie vast en houdt toezicht op de uitvoering. Deze functie is nieuw in CSF 2.0 en positioneert bestuur en governance als fundament onder de andere vijf.
  • Identify: de organisatie brengt de eigen systemen, gegevens en risico’s in kaart, als basis voor de rest van het raamwerk.
  • Protect: de organisatie richt maatregelen in om de kans op een incident te beperken, zoals toegangsbeheer en bewustwording.
  • Detect: de organisatie zet monitoring en detectie in om afwijkingen en incidenten tijdig te signaleren.
  • Respond: de organisatie reageert op een gedetecteerd incident, met een vast proces voor beheersing en communicatie.
  • Recover: de organisatie herstelt systemen en dienstverlening na een incident en verwerkt de geleerde lessen in de aanpak.

Welke ICT-maatregelen vraagt NIST CSF?

Van de zes functies dekt ClickOn Protect, Detect en Recover grotendeels, plus delen van Respond en Identify. Die laag richt ClickOn in op Microsoft 365.

De functie Govern valt in haar geheel buiten die scope: strategie, rollen, beleid en toezicht blijven bij de organisatie zelf, net als de organisatiebrede risicostrategie en het leveranciersbeleid.

  • Identify: assetbeheer: inventarisatie van apparaten en applicaties via Intune en Defender for Cloud Apps.
  • Protect: identiteit en toegang: Entra ID, multifactorauthenticatie, conditional access en rolgebaseerde toegang.
  • Protect: gegevensbeveiliging: encryptie via BitLocker en Purview, plus data loss prevention.
  • Protect: platformbeveiliging: configuratiebaselines en patchbeheer via Intune.
  • Protect: bewustwording: security-awareness en aanvalssimulatietraining.
  • Detect: doorlopende monitoring: de Defender-suite en audit logging via Purview.
  • Respond: incidentafhandeling: detectie, indamming en response via Defender.
  • Recover: herstel: immutable back-up met geteste herstelprocedures.

Veelvoorkomende ICT-risico’s

Dit zijn de risico’s die het vaakst tot een cyberincident leiden, met de NIST-functie en de maatregel die ze afdekt.

  • Phishing en accountovername (Protect): afgedekt met MFA, conditional access en Defender for Office 365.
  • Ransomware (Recover): afgedekt met immutable back-up, Defender for Endpoint en geteste herstelplannen.
  • Onbekende assets (Identify): apparaten en apps die niemand in beeld heeft. Afgedekt met inventarisatie via Intune en Defender for Cloud Apps.
  • Te ruime rechten (Protect): afgedekt met least privilege en periodieke toegangsreviews.
  • Incidenten die te laat worden ontdekt (Detect): afgedekt met doorlopende monitoring en alerting.
  • Ongepatchte systemen (Protect): afgedekt met kwetsbaarhedenbeheer via Intune.
  • Datalek (Protect): afgedekt met encryptie, toegangsbeheer en data loss prevention.
  • Ongetest herstelplan (Recover): afgedekt met periodieke hersteltests op de back-up.

Belangrijke begrippen uit NIST CSF

  • NIST: het National Institute of Standards and Technology, het Amerikaanse agentschap dat het raamwerk uitgeeft.
  • CSF 2.0: de actuele versie van het Cybersecurity Framework, gepubliceerd op 26 februari 2024.
  • Functies: het hoogste niveau van het raamwerk, de zes stappen Govern, Identify, Protect, Detect, Respond en Recover.
  • Categorieen en subcategorieen: de onderverdeling per functie, waarbij subcategorieen concrete uitkomsten beschrijven.
  • Profiles: de beschrijving van de huidige en gewenste situatie, waarmee je het verschil en de prioriteiten bepaalt.
  • Tiers: de vier niveaus die aangeven hoe volwassen het risicobeheer van een organisatie is.
  • Zelfbeoordeling: de manier waarop naleving wordt aangetoond, omdat er geen certificaat bestaat.
  • NIST SP 800-53: de aparte NIST-publicatie met gedetailleerde beheersmaatregelen, vooral gebruikt door Amerikaanse overheidsorganisaties.

Norm-overstijgende ICT-begrippen die bij NIST CSF terugkomen:

NIST CSF vergeleken met andere normen

NIST CSF vergelijkt zich vooral met kaders die in Nederland wel formele status hebben. Per norm staat de volledige vergelijking op een eigen vergelijkingspagina:

  • NIST en ISO 27001
  • NIST en NIS2
  • NIST en SOC 2

Let op het verschil in status. Een organisatie die volgens NIST CSF werkt, werkt al aan onderwerpen die NIS2 vraagt, maar het gebruik ervan alleen voldoet niet aan een wettelijke verplichting in de EU en vervangt geen ISO 27001-certificaat richting een opdrachtgever die dat specifiek vraagt.

Zo helpt ClickOn met NIST CSF

De maatregelen die uit een NIST CSF-risicobeoordeling volgen, zijn voor het grootste deel IT-beheer: toegangsbeheer, monitoring, back-up en recovery, encryptie en incidentrespons. Precies het werk dat een managed service provider dagelijks doet, inclusief de bewijsvoering die een Amerikaanse klant of moederbedrijf wil zien. ClickOn is zelf ISO 27001-gecertificeerd sinds 2021 en doorstond meer dan 25 audits met een slagingspercentage van 100 procent. Die certificering dekt de meeste onderwerpen die ook in de functies van NIST CSF terugkomen.

De Compliance Sprint maakt je organisatie in 30 dagen technisch audit-klaar voor een vaste prijs per werkplek, met de NIST CSF-functies of ISO 27001 als leidraad voor de nulmeting. Met compliant werkplekbeheer (ClickOn Compliant MKB) blijft het daarna werken, voor 148 euro per werkplek per maand, inclusief bewaking en support. Beleid, governance en de rapportage richting een Amerikaanse klant of moederbedrijf blijven het domein van de organisatie zelf; ClickOn levert de technische uitvoering en het bewijs.

Vraag de Compliance Sprint aan ClickOn Compliant MKB, 148 euro per werkplek per maand

Veelgestelde vragen over NIST

Is NIST CSF verplicht?
Nee. NIST CSF is een vrijwillig raamwerk zonder wettelijke status in de EU of Nederland, en er bestaat geen certificeringsschema voor.
Voor wie is NIST CSF?
NIST CSF is ontwikkeld voor Amerikaanse kritieke infrastructuur maar wordt wereldwijd gebruikt, vooral bij organisaties met Amerikaanse klanten of een Amerikaans moederbedrijf.
Wat zijn de zes functies van NIST CSF 2.0?
De zes functies zijn Govern, Identify, Protect, Detect, Respond en Recover. Govern is nieuw in CSF 2.0, gepubliceerd op 26 februari 2024.
Wat is het verschil tussen NIST CSF en NIS2?
NIST CSF is een vrijwillig Amerikaans raamwerk, NIS2 een Europese wettelijke verplichting. NIST 2 in de zoekvraag verwijst meestal naar CSF 2.0 en niet naar NIS2.
Wat is het verschil tussen NIST CSF en ISO 27001?
NIST CSF is een vrijwillig referentiemodel zonder certificeringsschema; ISO 27001 is een certificeerbare norm met een vaste auditcyclus.
Voldoet NIST CSF aan de NIS2-zorgplicht?
Niet automatisch. NIST CSF dekt veel dezelfde onderwerpen, maar heeft geen wettelijke of certificeerbare status in de EU.
Ardo Hoogeveen

Ardo Hoogeveen · Oprichter, algemeen directeur en security officer

Oprichter, algemeen directeur en security officer van ClickOn. Gespecialiseerd in NIS2 en ISO 27001 ICT-compliance voor het MKB. Meer dan 25 audits doorstaan met 100 procent slagingspercentage.

Bekijk profiel · Geüpdatet 4 augustus 2026